Todos los protocolos de agentes viven ya bajo el mismo techo, y ninguno hace fiable a un agente (2026)

Surya Pratap
By Surya Pratap

20 de agosto de 2026

11 min de lectura

IA y tecnología
La Agentic AI Foundation acogiendo MCP, A2A, AGENTS.md y goose bajo un mismo techo, junto al límite que no cubre: un agente que pasa la salida de otro agente como entrada fiable en lugar de como una afirmación por verificarQué se consolidó y qué noHover to explore
Una sola fundación gobierna ahora cómo se conectan los agentes, cómo se descubren y cómo prueban su identidad. Ninguno de esos cuatro proyectos gobierna si lo que dice un agente es cierto.

Google ha cedido el protocolo Agent2Agent a la Agentic AI Foundation. A2A ya estaba bajo la gobernanza de la Linux Foundation; esto lo traslada a la fundación creada específicamente para la IA agéntica, junto al Model Context Protocol de Anthropic, el AGENTS.md de OpenAI y el goose de Block.

Esa es toda la noticia y, en la superficie, es un trámite. Importa igualmente, porque cierra una pregunta que los fundadores llevan cargando en silencio desde 2025 y porque vuelve imposible seguir esquivando otra bastante más incómoda.

1. Qué se consolidó realmente

La Agentic AI Foundation se constituyó el 9 de diciembre de 2025 bajo la Linux Foundation, anclada en tres proyectos cedidos: MCP, de Anthropic, para conectar modelos con herramientas y datos; AGENTS.md, de OpenAI, la convención para dar a los agentes de código indicaciones propias de cada proyecto; y goose, de Block, un framework de agentes local-first.

A2A es el cuarto y tapa el hueco evidente. MCP va del agente a la herramienta. A2A va de agente a agente cruzando límites de confianza: descubrimiento, autenticación e interacción entre agentes que no saben nada de la implementación del otro.

La curva de miembros es la parte que merece mirarse:

FechaMiembros de AAIF
Diciembre de 2025, al arrancarmenos de 40
Abril de 2026más de 170
Agosto de 2026más de 250

Los miembros platino son AWS, Anthropic, Block, Bloomberg, Cloudflare, Google, Microsoft y OpenAI. El nivel oro incluye a Cisco, Datadog, Docker, IBM, JetBrains, Okta, Oracle, Salesforce, SAP, Shopify, Snowflake y Twilio.

Why competitors co-governing a standard is the signal, not the membership count

Un protocolo de un solo proveedor arrastra un riesgo imposible de tarifar: el patrocinador cambia de estrategia y el estándar se convierte en un pasivo sobre el que ya ha construido. La gobernanza neutral no hace bueno a un protocolo, pero sí elimina ese fallo concreto; y cuando el nivel platino reúne a empresas que compiten directamente entre sí, ninguna puede romperlo por su cuenta. Esa es la propiedad que los fundadores estaban esperando de verdad.

2. El riesgo de adopción que acaba de encogerse

Retroceda dieciocho meses. Elegir un protocolo de agentes a principios de 2025 significaba adivinar qué estándar de qué proveedor sobreviviría, sabiendo que fallar implicaba reescribir. Era una razón real y razonable para esperar.

El propio recorrido de A2A muestra cómo se resolvió. Google lo lanzó en abril de 2025 con el respaldo de más de cien empresas, cedió la especificación y los SDK a la Linux Foundation en junio de 2025, absorbió el Agent Communication Protocol rival de IBM en agosto de 2025, publicó A2A 1.0 en marzo de 2026 y ahora lo ha entregado a la AAIF. Consolidación y no fragmentación: justo lo contrario de lo que parecían las guerras de protocolos de 2025 vistas desde dentro.

A2A 1.0 es además una especificación seria y no un boceto. Añadió multitenencia, negociación de versiones, enlaces multiprotocolo y tarjetas de agente firmadas, es decir, identidad criptográfica del agente con el que se habla. Viene dentro de Google Cloud, Microsoft Azure AI Foundry y AWS Bedrock AgentCore, y lo usan Huawei en su asistente Celia, Tencent en WeChat y PayPal como base de su trabajo de pagos entre agentes.

Si aplazó esta decisión porque los estándares parecían inestables, ya están lo bastante asentados. Ese es un cambio real y es la conclusión práctica del anuncio.

3. La pregunta que ha ocupado su lugar

Aquí conviene ser cuidadoso, porque el marco de la nota de prensa y la realidad de ingeniería se separan.

Un transporte estandarizado no es confianza. A2A especifica cómo un agente descubre a otro, lo autentica e intercambia mensajes. No especifica —ni puede especificar— si el contenido de esos mensajes es correcto.

La versión más afilada de esta crítica vino de Mahesh Shanmugasundaram, de Seekr, que describió el riesgo como un «teléfono escacharrado de la IA», donde «cada agente trata la salida del agente anterior como una entrada fiable al 100% en lugar de como una afirmación por verificar». Su argumento es que, sin una evaluación obligatoria basada en evidencias en cada salto, el fallo en cascada se vuelve «estructuralmente peor de lo que los equipos esperan».

Eso no es una crítica a A2A. Es una descripción de para qué sirve un protocolo de transporte. Pero pega más fuerte ahora precisamente porque el problema del protocolo se ha resuelto: la fricción que limitaba por accidente cuántos agentes encadenaba ha desaparecido, y nada la ha sustituido como freno.

Una tarjeta de agente firmada establece qué agente está hablando. No establece nada sobre si ese agente tiene razón. Confundir ambas cosas es el error más caro disponible este año en arquitectura multiagente, y el vocabulario invita a ello: «verificado», «de confianza» y «autenticado» aparecen en la especificación, y ninguno significa correcto.

4. El error se compone a lo largo de la cadena

La aritmética no perdona y conviene hacerla de forma explícita, porque casi nunca se escribe.

Si cada agente de una cadena es fiable en un 95% de forma independiente en su paso, una cadena de tres agentes es fiable aproximadamente en un 86% de extremo a extremo, y una de cinco, en torno al 77%. Son cifras optimistas: suponen que los errores son independientes, y en la práctica no lo son. Una salida equivocada con aplomo del primer agente se convierte en la premisa del segundo, y el segundo no tiene forma de dudar.

Por eso «hemos añadido otro agente» suele volver la demo más impresionante y el producto menos fiable. La demo recorre el camino feliz una vez. El producto recorre la cadena diez mil veces.

Dónde poner la verificación cuando el transporte sale gratis

  • En cada límite de confianza, no en cada salto. Un límite es donde la salida pasa de un componente que usted controla a uno que no, o del agente de un equipo al de otro. Dentro de su propia cadena, las comprobaciones pueden ser más baratas y gruesas.
  • Sobre la afirmación, no sobre la conexión. La autenticación ya le dice quién lo envió. Lo que necesita es una comprobación de lo que se afirmó: un esquema, una restricción, un contraste con una fuente de referencia.
  • Donde revertir sea caro. Un resumen equivocado se recupera. Un pago equivocado, una escritura equivocada en la ficha de un cliente o un mensaje equivocado hacia fuera, no. Gaste el presupuesto de verificación en proporción al coste de equivocarse.
  • Como puerta, no como registro. Una comprobación que anota la discrepancia a posteriori y deja seguir la llamada es observabilidad, que es útil y es otra cosa. Si nada se detiene, nada se ha verificado.

5. Qué dicen y qué no dicen las cifras

Circulan dos números y miden cosas distintas.

La AAIF tiene más de 250 organizaciones miembro. A2A tiene más de 150 organizaciones que lo respaldan. Ambos son reales y ambos cuentan respaldo, no despliegue.

El propio anuncio de la Linux Foundation mencionaba despliegues en producción activos en cadena de suministro, servicios financieros, seguros y operaciones de TI, y no publicó ni una sola cifra de despliegues ni métrica de uso. Eso no es evasivo: es lo normal en una fundación, que por lo general no ve los sistemas en producción de sus miembros. Pero significa que el resumen honesto es este: la adopción institucional es amplia y está bien evidenciada, y la adopción en producción es real pero no está cuantificada.

El número de miembros le dice que un protocolo seguirá existiendo dentro de tres años. No le dice nada sobre si está curtido para su carga de trabajo, y conviene no dejar que el primer hecho ocupe en silencio el lugar del segundo.

6. Qué haría yo

Estandarice el transporte ya

MCP para herramientas, A2A cuando los agentes cruzan de verdad un límite de confianza. El riesgo de abandono por parte del proveedor que justificaba esperar prácticamente ha desaparecido, ambos están bajo gobernanza neutral y ambos vienen dentro de las grandes nubes. Esta parte ya no es una apuesta.

No añada un salto que no pueda verificar

La interoperabilidad barata facilita encadenar agentes, y fácil no es gratis. Cada agente adicional se multiplica en su fiabilidad de extremo a extremo. Si no sabe decir cómo detectaría que un salto devolvió algo equivocado, no está listo para añadirlo.

Escriba sus límites de confianza

La mayoría de los equipos nunca ha trazado la línea entre los agentes que controla y los agentes que simplemente invoca. Esa línea es donde va la verificación, y trazarla lleva una tarde. Es también lo que convierte «usamos A2A» en una arquitectura de verdad.

Mantenga el agente único por defecto

Lo multiagente es una respuesta a un problema: trabajo realmente separable, herramientas realmente distintas, equipos realmente independientes. No es una mejora de categoría. Un protocolo estandarizado hace más fácil construir la versión multiagente, no más probable que sea la forma correcta.

Si ya tiene agentes que llaman a otros agentes, la hora útil de esta semana es listar cada salto y marcar cuáles tienen una comprobación capaz de detener la llamada. En la mayoría de los sistemas la respuesta es ninguno, y esa lista convence más que cualquier argumento de este artículo.

7. La mitad de seguridad, en breve

Las tarjetas de agente firmadas son una mejora real y merecen adoptarse exactamente por lo que aportan: ahora puede establecer que el agente con el que habla es el que cree. Eso cierra la suplantación, que era un agujero de verdad.

No cierra la inyección de instrucciones a través de la salida de un agente. Un agente autenticado que haya sido comprometido, o que simplemente haya leído algo malicioso en una página o un documento, pasará ese contenido adelante con una firma válida adjunta. La firma viaja con la carga; no la inspecciona. Todo lo que dice nuestra guía de seguridad de agentes sobre tratar como no confiable el contenido visible para el modelo sigue igual, y también vale para los mensajes entre agentes.

El resumen honesto

La capa de protocolos para agentes se ha consolidado más rápido y con más limpieza de lo que casi nadie esperaba. Cuatro proyectos que podrían haber acabado en cuatro bandos enfrentados están ahora bajo una sola fundación neutral con más de 250 miembros, y las mayores plataformas competidoras los cogobiernan. Si esperaba a que los estándares se asentaran antes de construir, esa espera ha terminado.

Lo que no se consolidó —y lo que ningún protocolo puede consolidar— es noción alguna de si la salida de un agente merece crédito. A2A le da una tubería fiable y una respuesta criptográfica a quién habla. La respuesta a si esto es correcto tiene que venir de usted, en los límites que elija, con comprobaciones capaces de detener la llamada.

Adopte el estándar. Y luego construya lo que el estándar dejó fuera a propósito.

Fuentes: Linux Foundation, sobre la constitución de la Agentic AI Foundation y sus proyectos fundacionales · Techstrong.ai, sobre el traslado de A2A a la Agentic AI Foundation · Linux Foundation, sobre A2A superando las 150 organizaciones y su primer año en producción · Linux Foundation, sobre el lanzamiento del proyecto Agent2Agent · Axios, sobre el nuevo hogar de A2A · Especificación del protocolo A2A

IdeaToMVP Academy

Want to build with AI — not just read about it?

4-week live cohort for founders. Learn to ship AI agents, scope MVPs, and automate your business — taught by the same team that writes these guides.

Explore the Academy →
Share this post :